ФСТЭК утвердила методику оценки уровня зрелости в области ИБ
ФСТЭК утвердила методику оценки уровня зрелости деятельности в области технической защиты информации.
7 августа 2026 года ФСТЭК России утвердила методический документ, который вводит единый подход к оценке уровня зрелости деятельности по защите информации. Документ разработан во исполнение требований Приказа ФСТЭК № 117 и проекта нового приказа по защите персональных данных, который заменит Приказ № 21 с 1 сентября 2026 года.
Кому это актуально в первую очередь?
- Операторы ГИС, объекты КИИ и ИСПДн — обязаны проводить оценку собственной зрелости.
- Подрядные организации — должны подтверждать свой уровень зрелости, если получают доступ к системам заказчика или обрабатывают его данные.
Какие целевые уровни установлены?
Требования дифференцированы в зависимости от класса/категории:
- 3-й класс ГИС, 3–4-й уровни ИСПДн, 3-я категория КИИ — не ниже «1» (начальный)
- 2-й класс ГИС, 2-й уровень ИСПДн, 2-я категория КИИ — не ниже «2» (системный)
- 1-й класс ГИС, 1-й уровень ИСПДн, 1-я категория КИИ — не ниже «3» (контролируемый)
Что изменилось?
Оценка проводится по 21 направлению — от управления уязвимостями и привилегированным доступом до защиты при использовании ИИ. По каждому направлению проверяются 8 видов требований с весовыми коэффициентами: документирование, фактическое выполнение, применение инструментов, квалификация, контроль, обучение, внешний аудит и актуализация.
Главный вывод
Новая методика меняет подход к выбору средств защиты. Теперь недостаточно просто установить сертифицированный МЭ — важно, чтобы он соответствовал вашим архитектурным особенностям, целевым уровням зрелости и выявленным угрозам. Универсальных решений больше нет: каждый оператор подбирает СЗИ индивидуально.
NGFW ИКС ФСТЭК помогает достигать целевых уровней зрелости без лишней головной боли.
Читать текст методики.